¿Qué es VPN Gateway?What is VPN Gateway?

VPN Gateway es un tipo específico de puerta de enlace de red virtual que se usa para enviar tráfico cifrado entre una red virtual de Azure y una ubicación local a través de la red pública de Internet.A VPN gateway is a specific type of virtual network gateway that is used to send encrypted traffic between an Azure virtual network and an on-premises location over the public Internet. También puede usar una instancia de VPN Gateway para enviar tráfico cifrado entre las redes virtuales de Azure a través de la red de Microsoft.You can also use a VPN gateway to send encrypted traffic between Azure virtual networks over the Microsoft network. Cada red virtual solo puede tener una instancia de VPN Gateway.Each virtual network can have only one VPN gateway. Sin embargo, puede crear varias conexiones a la misma instancia.However, you can create multiple connections to the same VPN gateway. Al crear varias conexiones a la misma instancia de VPN Gateway, todos los túneles VPN comparten el ancho de banda disponible de la puerta de enlace.When you create multiple connections to the same VPN gateway, all VPN tunnels share the available gateway bandwidth.

¿Qué es una puerta de enlace de red virtual?What is a virtual network gateway?

Una puerta de enlace de red virtual se compone de dos o más máquinas virtuales que se implementan en una subred específica llamada subred de la puerta de enlace.A virtual network gateway is composed of two or more VMs that are deployed to a specific subnet you create called the gateway subnet. Las máquinas virtuales de puerta de enlace de red virtual contienen tablas de enrutamiento y ejecutan servicios específicos de puerta de enlace.Virtual network gateway VMs contain routing tables and run specific gateway services. Estas máquinas virtuales se crean al generar la puerta de enlace de red virtual.These VMs are created when you create the virtual network gateway. No se pueden configurar directamente las máquinas virtuales que forman parte de la puerta de enlace de red virtual.You can't directly configure the VMs that are part of the virtual network gateway.

Al configurar una puerta de enlace de red virtual, se configura un valor que especifica el tipo de puerta de enlace.When you configure a virtual network gateway, you configure a setting that specifies the gateway type. El tipo de puerta de enlace especifica cómo se utilizará la puerta de enlace de red virtual y las acciones que realiza la puerta de enlace.The gateway type determines how the virtual network gateway will be used and the actions that the gateway takes. El tipo de puerta de enlace "Vpn" especifica que el tipo de puerta de enlace de red virtual creado es una "puerta de enlace de VPN".The gateway type 'Vpn' specifies that the type of virtual network gateway created is a 'VPN gateway'. Esto lo distingue de una puerta de enlace de ExpressRoute, que usa un tipo de puerta de enlace diferente.This distinguishes it from an ExpressRoute gateway, which uses a different gateway type. Una red virtual puede tener dos puertas de enlace de red virtual, una puerta de enlace de VPN y una puerta de enlace de ExpressRoute.A virtual network can have two virtual network gateways; one VPN gateway and one ExpressRoute gateway. Para más información, consulte Tipos de puerta de enlace.For more information, see Gateway types.

La creación de una puerta de enlace de red virtual puede tardar en completarse hasta 45 minutos.Creating a virtual network gateway can take up to 45 minutes to complete. Al crear una puerta de enlace de red virtual, las máquinas virtuales de puerta de enlace se implementan en la subred de puerta de enlace y se configuran con las opciones que especifique.When you create a virtual network gateway, gateway VMs are deployed to the gateway subnet and configured with the settings that you specify. Después de crear una instancia de VPN Gateway, puede crear una conexión de túnel de VPN de IPsec o IKE entre esa instancia y otra instancia de VPN Gateway (de red virtual a red virtual), o crear una conexión de túnel de VPN de IPsec o IKE con implementaciones locales entre la instancia de VPN Gateway y un dispositivo VPN local (de sitio a sitio).After you create a VPN gateway, you can create an IPsec/IKE VPN tunnel connection between that VPN gateway and another VPN gateway (VNet-to-VNet), or create a cross-premises IPsec/IKE VPN tunnel connection between the VPN gateway and an on-premises VPN device (Site-to-Site). También puede crear una conexión VPN de punto a sitio (VPN a través de OpenVPN, IKEv2 o SSTP) que le permite conectarse a la red virtual desde una ubicación remota como, por ejemplo, una sala de conferencias o desde su casa.You can also create a Point-to-Site VPN connection (VPN over OpenVPN, IKEv2, or SSTP), which lets you connect to your virtual network from a remote location, such as from a conference or from home.

Configuración de una instancia de VPN GatewayConfiguring a VPN Gateway

Una conexión de puerta de enlace de VPN se basa en varios recursos con una configuración específica.A VPN gateway connection relies on multiple resources that are configured with specific settings. La mayoría de los recursos puede configurarse por separado, aunque en algunos casos es necesario seguir un orden determinado.Most of the resources can be configured separately, although some resources must be configured in a certain order.

DiseñoDesign

Es importante saber que hay distintas configuraciones disponibles para las conexiones de VPN Gateway.It's important to know that there are different configurations available for VPN gateway connections. Es preciso determinar qué configuración es la que mejor se adapta a sus necesidades.You need to determine which configuration best fits your needs. Por ejemplo, las conexiones de punto a sitio, de sitio a sitio y de ExpressRoute o de sitio a sitio coexistentes tienen instrucciones y requisitos de configuración diferentes.For example, Point-to-Site, Site-to-Site, and coexisting ExpressRoute/Site-to-Site connections all have different instructions and configuration requirements. Para obtener información sobre el diseño y para ver los diagramas de topología de conexión, consulte Diseño.For information about design and to view connection topology diagrams, see Design.

Tabla de planeaciónPlanning table

La tabla siguiente puede ayudarle a decidir la mejor opción de conectividad para su solución.The following table can help you decide the best connectivity option for your solution.

De punto a sitioPoint-to-Site De sitio a sitioSite-to-Site ExpressRouteExpressRoute
Servicios de Azure compatiblesAzure Supported Services Cloud Services y Virtual MachinesCloud Services and Virtual Machines Cloud Services y Virtual MachinesCloud Services and Virtual Machines Lista de serviciosServices list
Anchos de banda típicosTypical Bandwidths Se basa en la SKU de puerta de enlaceBased on the gateway SKU Agregación típica de < 1 GbpsTypically < 1 Gbps aggregate 50 Mbps, 100 Mbps, 200 Mbps, 500 Mbps, 1 Gbps, 2 Gbps, 5 Gbps, 10 Gbps50 Mbps, 100 Mbps, 200 Mbps, 500 Mbps, 1 Gbps, 2 Gbps, 5 Gbps, 10 Gbps
Protocolos admitidosProtocols Supported Protocolo de túnel de sockets seguros (SSTP), OpenVPN e IPsecSecure Sockets Tunneling Protocol (SSTP), OpenVPN and IPsec IPsecIPsec Conexión directa a través de redes VLAN y tecnologías VPN de NSP (MPLS, VPLS...)Direct connection over VLANs, NSP's VPN technologies (MPLS, VPLS,...)
EnrutamientoRouting RouteBased (dinámico)RouteBased (dynamic) Admitimos elementos basados en directivas (enrutamiento estático) y basados en enrutamiento (VPN de enrutamiento dinámico)We support PolicyBased (static routing) and RouteBased (dynamic routing VPN) BGPBGP
Resistencia de la conexiónConnection resiliency activa-pasivaactive-passive activa-pasiva o activa-activaactive-passive or active-active activa-activaactive-active
Caso de uso típicoTypical use case Creación de prototipos, escenarios de laboratorio, pruebas o desarrollo para Cloud Services y Virtual MachinesPrototyping, dev / test / lab scenarios for cloud services and virtual machines Escenarios de laboratorio, pruebas o desarrollo y cargas de trabajo de producción a pequeña escala para Cloud Services y Virtual MachinesDev / test / lab scenarios and small scale production workloads for cloud services and virtual machines Acceso a todos los servicios de Azure (lista validada), cargas de trabajo críticas y empresariales, copias de seguridad, macrodatos, Azure como sitio de recuperación ante desastresAccess to all Azure services (validated list), Enterprise-class and mission critical workloads, Backup, Big Data, Azure as a DR site
Acuerdo de Nivel de ServicioSLA Acuerdo de Nivel de ServicioSLA Acuerdo de Nivel de ServicioSLA Acuerdo de Nivel de ServicioSLA
PreciosPricing PreciosPricing PreciosPricing PreciosPricing
Documentación técnicaTechnical Documentation Documentación de VPN GatewayVPN Gateway Documentation Documentación de VPN GatewayVPN Gateway Documentation Documentación de ExpressRouteExpressRoute Documentation
P+FFAQ Preguntas más frecuentes sobre VPN GatewayVPN Gateway FAQ Preguntas más frecuentes sobre VPN GatewayVPN Gateway FAQ Preguntas frecuentes sobre ExpressRouteExpressRoute FAQ

ConfiguraciónSettings

La configuración que ha elegido para cada recurso es fundamental para crear una conexión correcta.The settings that you chose for each resource are critical to creating a successful connection. Para más información sobre los recursos individuales y la configuración de VPN Gateway, consulte Acerca de la configuración de VPN Gateway.For information about individual resources and settings for VPN Gateway, see About VPN Gateway settings. El artículo contiene información que le ayudará a entender los tipos de puerta de enlace, de SKU de puerta de enlace, de VPN y de conexión, así como las subredes de puerta de enlace, las puertas de enlace de red local y otras configuraciones de recursos que pueden interesarle.The article contains information to help you understand gateway types, gateway SKUs, VPN types, connection types, gateway subnets, local network gateways, and various other resource settings that you may want to consider.

Herramientas de implementaciónDeployment tools

Puede empezar a crear y configurar recursos mediante una herramienta de configuración, como el portal de Azure.You can start out creating and configuring resources using one configuration tool, such as the Azure portal. Más adelante puede decidir cambiar a otra herramienta, como PowerShell, para configurar recursos adicionales o para modificar los existentes cuando sea aplicable.You can later decide to switch to another tool, such as PowerShell, to configure additional resources, or modify existing resources when applicable. Actualmente, no se pueden configurar todos los recursos ni establecer todas las configuraciones de recurso en Azure Portal.Currently, you can't configure every resource and resource setting in the Azure portal. Las instrucciones de los artículos para cada topología de configuración indican cuándo se necesita una herramienta de configuración específica.The instructions in the articles for each connection topology specify when a specific configuration tool is needed.

SKU de puerta de enlaceGateway SKUs

Al crear una puerta de enlace de red virtual, hay que especificar la SKU de la puerta de enlace que desea usar.When you create a virtual network gateway, you specify the gateway SKU that you want to use. Seleccione las SKU que cumplan sus requisitos en función de los tipos de cargas de trabajo, rendimientos, características y Acuerdos de Nivel de Servicio.Select the SKU that satisfies your requirements based on the types of workloads, throughputs, features, and SLAs.

SKU de puerta de enlace por túnel, conexión y rendimientoGateway SKUs by tunnel, connection, and throughput

Generación
de
VPN Gateway
VPN
Gateway
Generation
SKUSKU Túneles
S2S/entre redes virtuales
S2S/VNet-to-VNet
Tunnels
Conexiones P2S
SSTP
P2S
SSTP Connections
Conexiones P2S
IKEv2/OpenVPN
P2S
IKEv2/OpenVPN Connections
Pruebas comparativas de rendimiento
agregado
Aggregate
Throughput Benchmark
BGPBGP Con redundancia de zonaZone-redundant
Generación 1Generation1 BasicBasic Máx.Max. 1010 Máx.Max. 128128 No compatibleNot Supported 100 Mbps100 Mbps No compatibleNot Supported NoNo
Generación 1Generation1 VpnGw1VpnGw1 Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 250250 650 MBps650 Mbps CompatibleSupported NoNo
Generación 1Generation1 VpnGw2VpnGw2 Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 500500 1 Gbps1 Gbps CompatibleSupported NoNo
Generación 1Generation1 VpnGw3VpnGw3 Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 10001000 1,25 Gbps1.25 Gbps CompatibleSupported NoNo
Generación 1Generation1 VpnGw1AZVpnGw1AZ Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 250250 650 MBps650 Mbps CompatibleSupported Yes
Generación 1Generation1 VpnGw2AZVpnGw2AZ Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 500500 1 Gbps1 Gbps CompatibleSupported Yes
Generación 1Generation1 VpnGw3AZVpnGw3AZ Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 10001000 1,25 Gbps1.25 Gbps CompatibleSupported Yes
Generación 2Generation2 VpnGw2VpnGw2 Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 500500 1,25 Gbps1.25 Gbps CompatibleSupported NoNo
Generación 2Generation2 VpnGw3VpnGw3 Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 10001000 2,5 Gbps2.5 Gbps CompatibleSupported NoNo
Generación 2Generation2 VpnGw4VpnGw4 Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 50005000 5 Gbps5 Gbps CompatibleSupported NoNo
Generación 2Generation2 VpnGw5VpnGw5 Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 1000010000 10 Gbps10 Gbps CompatibleSupported NoNo
Generación 2Generation2 VpnGw2AZVpnGw2AZ Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 500500 1,25 Gbps1.25 Gbps CompatibleSupported Yes
Generación 2Generation2 VpnGw3AZVpnGw3AZ Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 10001000 2,5 Gbps2.5 Gbps CompatibleSupported Yes
Generación 2Generation2 VpnGw4AZVpnGw4AZ Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 50005000 5 Gbps5 Gbps CompatibleSupported Yes
Generación 2Generation2 VpnGw5AZVpnGw5AZ Máx.Max. 30*30* Máx.Max. 128128 Máx.Max. 1000010000 10 Gbps10 Gbps CompatibleSupported Yes

(*) Use una red WAN virtual si necesita más de 30 túneles VPN S2S.(*) Use Virtual WAN if you need more than 30 S2S VPN tunnels.

  • Se permite el cambio de tamaño de las SKU de VpnGw en la misma generación, excepto el cambio de tamaño de la SKU básica.The resizing of VpnGw SKUs is allowed within the same generation, except resizing of the Basic SKU. La SKU básica es una SKU heredada y tiene limitaciones de características.The Basic SKU is a legacy SKU and has feature limitations. Para pasar de una SKU básica a otra SKU de VpnGw, debe eliminar la instancia de VPN Gateway de la SKU básica y crear una nueva puerta de enlace con la combinación de generación y tamaño de SKU deseada.In order to move from Basic to another VpnGw SKU, you must delete the Basic SKU VPN gateway and create a new gateway with the desired Generation and SKU size combination.

  • Estos límites de conexión son independientes.These connection limits are separate. Por ejemplo, en una SKU de VpnGw1 puede tener 128 conexiones SSTP, además de 250 conexiones IKEv2.For example, you can have 128 SSTP connections and also 250 IKEv2 connections on a VpnGw1 SKU.

  • Puede encontrar más información sobre los precios en la página de precios.Pricing information can be found on the Pricing page.

  • La información del SLA (contrato de nivel de servicio) puede encontrarse en la página SLA.SLA (Service Level Agreement) information can be found on the SLA page.

  • En un único túnel, se puede lograr un rendimiento máximo de 1 Gbps.On a single tunnel a maximum of 1 Gbps throughput can be achieved. Las pruebas comparativas de rendimiento agregado de la tabla anterior se basan en las mediciones de varios túneles agregados a través de una sola puerta de enlace.Aggregate Throughput Benchmark in the above table is based on measurements of multiple tunnels aggregated through a single gateway. El banco de pruebas de rendimiento agregado para una puerta de enlace de VPN es la combinación de S2S + P2S.The Aggregate Throughput Benchmark for a VPN Gateway is S2S + P2S combined. Si tiene una gran cantidad de conexiones P2S, puede afectar negativamente a una conexión S2S debido a las limitaciones del rendimiento.If you have a lot of P2S connections, it can negatively impact a S2S connection due to throughput limitations. Las pruebas comparativas de rendimiento agregado no es un rendimiento garantizado debido a las condiciones del tráfico de Internet y a los comportamientos de las aplicaciones.The Aggregate Throughput Benchmark is not a guaranteed throughput due to Internet traffic conditions and your application behaviors.

Para ayudar a nuestros clientes a comprender el rendimiento relativo de las SKU mediante distintos algoritmos, usamos las herramientas iPerf y CTSTraffic disponibles públicamente para medir los rendimientos.To help our customers understand the relative performance of SKUs using different algorithms, we used publicly available iPerf and CTSTraffic tools to measure performances. En la tabla siguiente se enumeran los resultados de las pruebas de rendimiento de las SKU de VpnGw de la generación 1.The table below lists the results of performance tests for Generation 1, VpnGw SKUs. Como puede ver, el mejor rendimiento se obtiene cuando usamos el algoritmo GCMAES256 para el cifrado y la integridad IPsec.As you can see, the best performance is obtained when we used GCMAES256 algorithm for both IPsec Encryption and Integrity. Obtuvimos un rendimiento medio al usar AES256 para el cifrado IPsec y SHA256 para la integridad.We got average performance when using AES256 for IPsec Encryption and SHA256 for Integrity. Cuando usamos DES3 para el cifrado IPsec y SHA256 para la integridad, obtuvimos el rendimiento más bajo.When we used DES3 for IPsec Encryption and SHA256 for Integrity we got lowest performance.

GeneraciónGeneration SKUSKU Algoritmos
usados
Algorithms
used
Rendimiento
observado
Throughput
observed
Paquetes por segundo
observados
Packets per second
observed
Generación 1Generation1 VpnGw1VpnGw1 GCMAES256GCMAES256
AES256 y SHA256AES256 & SHA256
DES3 y SHA256DES3 & SHA256
650 MBps650 Mbps
500 Mbps500 Mbps
120 Mbps120 Mbps
58 00058,000
50.00050,000
50.00050,000
Generación 1Generation1 VpnGw2VpnGw2 GCMAES256GCMAES256
AES256 y SHA256AES256 & SHA256
DES3 y SHA256DES3 & SHA256
1 Gbps1 Gbps
500 Mbps500 Mbps
120 Mbps120 Mbps
90 00090,000
80 00080,000
55 00055,000
Generación 1Generation1 VpnGw3VpnGw3 GCMAES256GCMAES256
AES256 y SHA256AES256 & SHA256
DES3 y SHA256DES3 & SHA256
1,25 Gbps1.25 Gbps
550 Mbps550 Mbps
120 Mbps120 Mbps
105 000105,000
90 00090,000
60 00060,000
Generación 1Generation1 VpnGw1AZVpnGw1AZ GCMAES256GCMAES256
AES256 y SHA256AES256 & SHA256
DES3 y SHA256DES3 & SHA256
650 MBps650 Mbps
500 Mbps500 Mbps
120 Mbps120 Mbps
58 00058,000
50.00050,000
50.00050,000
Generación 1Generation1 VpnGw2AZVpnGw2AZ GCMAES256GCMAES256
AES256 y SHA256AES256 & SHA256
DES3 y SHA256DES3 & SHA256
1 Gbps1 Gbps
500 Mbps500 Mbps
120 Mbps120 Mbps
90 00090,000
80 00080,000
55 00055,000
Generación 1Generation1 VpnGw3AZVpnGw3AZ GCMAES256GCMAES256
AES256 y SHA256AES256 & SHA256
DES3 y SHA256DES3 & SHA256
1,25 Gbps1.25 Gbps
550 Mbps550 Mbps
120 Mbps120 Mbps
105 000105,000
90 00090,000
60 00060,000

Zonas de disponibilidadAvailability Zones

Las puertas de enlace de VPN se pueden implementar en Azure Availability Zones.VPN gateways can be deployed in Azure Availability Zones. Esto aporta una mayor disponibilidad, escalabilidad y resistencia a las puertas de enlace de red virtual.This brings resiliency, scalability, and higher availability to virtual network gateways. Implementar puertas de enlace en Azure Availability Zones separa de forma física y lógica las puertas de enlace dentro de una región, y protege la conectividad de red local en Azure de errores de nivel de zona.Deploying gateways in Azure Availability Zones physically and logically separates gateways within a region, while protecting your on-premises network connectivity to Azure from zone-level failures. Consulte Acerca de las puertas de enlace de red virtual con redundancia de zona en Azure Availability Zones.see About zone-redundant virtual network gateways in Azure Availability Zones.

PreciosPricing

Se paga por dos cosas: los costos de proceso por horas de la puerta de enlace de red virtual y la transferencia de datos de salida de esta.You pay for two things: the hourly compute costs for the virtual network gateway, and the egress data transfer from the virtual network gateway. Puede encontrar más información sobre los precios en la página de precios.Pricing information can be found on the Pricing page. Para los precios de SKU de puerta de enlace heredada, consulte la página de precios de ExpressRoute y vaya a la sección Puertas de enlace de red virtual.For legacy gateway SKU pricing, see the ExpressRoute pricing page and scroll to the Virtual Network Gateways section.

Costos del proceso de puerta de enlace de red virtualVirtual network gateway compute costs
Cada puerta de enlace de red virtual tiene un costo de proceso por horas.Each virtual network gateway has an hourly compute cost. El precio se basa en la SKU de la puerta de enlace que especifique al crear una puerta de enlace de red virtual.The price is based on the gateway SKU that you specify when you create a virtual network gateway. El costo es para la puerta de enlace en sí y se agrega a la transferencia de datos que pasa a través de la puerta de enlace.The cost is for the gateway itself and is in addition to the data transfer that flows through the gateway. El costo de una configuración activa-activa es igual que el de activa-pasiva.Cost of an active-active setup is the same as active-passive.

Costos de la transferencia de datosData transfer costs
Los costos de transferencia de datos se calculan en función del tráfico de salida de la puerta de enlace de red virtual de origen.Data transfer costs are calculated based on egress traffic from the source virtual network gateway.

  • Si va a enviar tráfico al dispositivo VPN local, se le cobrará por la tasa de transferencia de datos de salida de Internet.If you are sending traffic to your on-premises VPN device, it will be charged with the Internet egress data transfer rate.
  • Si va a enviar tráfico entre redes virtuales que se encuentren en diferentes regiones, el precio dependerá de la región.If you are sending traffic between virtual networks in different regions, the pricing is based on the region.
  • Si va a enviar tráfico solo entre redes virtuales que están en la misma región, no habrá ningún costo por datos.If you are sending traffic only between virtual networks that are in the same region, there are no data costs. El tráfico entre redes virtuales de la misma región es gratuito.Traffic between VNets in the same region is free.

Para más información acerca de las SKU de puerta de enlace para VPN Gateway, consulte SKU de puerta de enlace.For more information about gateway SKUs for VPN Gateway, see Gateway SKUs.

P+FFAQ

Para conocer las preguntas más frecuentes acerca de VPN Gateway, consulte Preguntas más frecuentes sobre VPN Gateway.For frequently asked questions about VPN gateway, see the VPN Gateway FAQ.

NovedadesWhat's new?

Suscríbase a la fuente RSS y vea las actualizaciones más recientes de las características de VPN Gateway en la página Actualizaciones de Azure.Subscribe to the RSS feed and view the latest VPN Gateway feature updates on the Azure Updates page.

Pasos siguientesNext steps